AWS SAA 题库

点击卡片任意位置翻面查看正确答案与解析,也可以用键盘 切换题目。

第 949 / 1018 题单选题

一位解决方案架构师需要将公司的企业网络连接到其 VPC,以允许从本地访问 AWS 资源。该解决方案必须提供企业网络与 VPC 之间所有流量在网络层和会话层的加密。该解决方案还必须提供安全控制,以防止 AWS 和本地系统之间的无约束访问。 哪种解决方案符合这些要求?

  • A. 配置 AWS Direct Connect 以连接到 VPC。配置 VPC 路由表以根据需要允许和拒绝 AWS 和本地之间的流量。
  • B. 创建一个 IAM 策略,仅允许从定义的企业 IP 地址访问 AWS 管理控制台。使用 IAM 策略和角色根据工作职责限制用户访问。
  • C. 配置 AWS Site-to-Site VPN 以连接到 VPC。配置路由表条目以将流量从本地引导到 VPC。配置实例安全组和网络 ACL 以仅允许从本地所需的流量。
  • D. 配置 AWS Transit Gateway 以连接到 VPC。配置路由表条目以将流量从本地引导到 VPC。配置实例安全组和网络 ACL 以仅允许从本地所需的流量。
第 949 / 1018 题正确答案 C
  • C. 配置 AWS Site-to-Site VPN 以连接到 VPC。配置路由表条目以将流量从本地引导到 VPC。配置实例安全组和网络 ACL 以仅允许从本地所需的流量。

解析

AWS Site-to-Site VPN 提供了一个安全的、加密的连接,将本地网络与 VPC 连接起来。它在网络层加密流量(通过 IPsec)并提供会话层的安全性。此外,您可以配置路由表、实例安全组和网络 ACL 来控制和限制流量,从而防止无约束的访问。这种方案全面满足了加密和安全控制的要求。

AI 解析

本题核心考查企业网络与VPC的安全连接方案,需满足网络层(IPsec VPN)和会话层(TLS/SSL)双重加密,并实现精细化访问控制。Site-to-Site VPN通过IPsec协议实现网络层加密,结合路由表定向流量,同时安全组(会话层过滤)和网络ACL(网络层过滤)形成双重防御,精准放行必要流量;而DirectConnect缺乏原生加密,IAM策略不涉及网络流量控制,Transit Gateway未明确集成加密机制,故C为唯一满足全要点的方案。